Исследователи обнаружили шпионские импланты в прошивках роутеров китайского производства
Исследователи безопасности выявили три различных типа скрытых бэкдоров в прошивках роутеров, которые производятся компанией Shenzhen Zhibotong Electronics (ZBT) и продаются по всему миру под множеством разных брендов. Уязвимость позволяет злоумышленникам получать полный контроль над устройством без пароля, так как встроенный модуль автоматически связывается с сервером управления и принимает команды от имени суперпользователя.
Что именно обнаружили исследователи?
Компания VulnCheck провела расследование, начавшееся с анализа роутера модели Zbtlink AX3000. В ходе проверки в прошивке устройства был обнаружен вредоносный модуль, который специалисты назвали ENDLESSDOORS. Это не просто уязвимость, а полноценная система удалённого управления, встроенная прямо в код операционной системы роутера.
Модуль активируется сразу после включения устройства и маскируется под стандартный процесс ядра Linux с именем kworker. Благодаря этому он остаётся незамеченным для обычного пользователя. Каждое время устройство автоматически отправляет сигнал на заранее прописанный сервер, идентифицируя себя. При этом связь не защищена шифрованием, а входные команды передаются напрямую в оболочку с правами суперпользователя (root).
Исследователи продемонстрировали работоспособность уязвимости, имитируя сервер управления и получив полный контроль над тестовым устройством. Это подтверждает, что если злоумышленник перехватит канал связи с этим скрытым модулем, он сможет выполнять любые действия на роутере, включая установку дополнительного ПО или чтение данных.
Масштаб проблемы и затронутые устройства
Проблема не ограничивается одной моделью. В прошивках было обнаружено три различных типа подобных имплантов. Уязвимость CVE-2026-66747, оцененная по шкале CVSS в 9.3 баллов (из 10), зафиксирована в прошивках как минимум 20 моделей роутеров производства ZBT.

К списку затронутых устройств относятся модели Z8102AX, WG3526, WE826-T3-DSIM и несколько других вариантов сотовых роутеров. Поскольку ZBT работает по схеме OEM/ODM, эти устройства часто продаются под другими названиями от различных брендов. Это означает, что потребитель может не знать о происхождении прошивки даже при покупке устройства у известного реселлера.
Почему это опасно для обычного пользователя?
Роутеры являются критически важным элементом домашней сети: через них проходит весь трафик между устройством и интернетом. Наличие бэкдора с правами root в прошивке означает, что злоумышленник получает доступ ко всем данным, проходящим через устройство.
В отличие от некоторых других уязвимостей, где атака возможна только при наличии специфических условий или ошибок пользователя, здесь проблема носит системный характер. Устройство само по себе становится «зомби», который регулярно сообщает о своём присутствии на сервере-контроллере. Если этот сервер будет взломан или скомпрометирован, злоумышленник сможет управлять всеми подключёнными к нему устройствами.
Исследователи отмечают, что хотя такие действия могут быть направлены преимущественно на внутренний рынок производителя, последствия для глобальной безопасности устройств ничем не отличаются. Пользователь получает устройство, которое технически способно передавать данные третьим лицам без его ведома и согласия.
Что делать владельцам таких роутеров?
На данный момент компания-производитель ZBT не комментировала ситуацию официально. Исследователи призывают пользователей быть осторожными при покупке сетевого оборудования от малоизвестных брендов или устройств, маркированных как «OEM».
Если у вас есть роутер, который вы подозреваете в принадлежности к списку затронутых моделей, рекомендуется проверить версию прошивки на официальном сайте производителя (если она доступна) и обновить её до последней версии. Если обновление не устраняет проблему или устройство невозможно обновить, наиболее безопасным решением будет замена оборудования на модель от проверенного вендора с прозрачной политикой безопасности.
Этот случай напоминает недавние инциденты с вредоносными драйверами и уязвимостями в других устройствах IoT, где безопасность часто жертвуется ради стоимости или функциональности. В данном случае же проблема кроется не в ошибке разработки, а в намеренном внедрении скрытых механизмов управления.